WordPress выпустила экстренные обновления после обнаружения цепочки уязвимостей wp2shell. Она позволяет атаковать сайт без учётной записи и выполнять код на сервере. Исправления вышли 17 июля 2026 года в версиях WordPress 6.8.6, 6.9.5 и 7.0.2.
Если сайт работает на WordPress 6.8–7.0, проверьте точную версию и установите обновление. WAF снижает риск атаки, но не исправляет уязвимый код и не удаляет уже установленный бэкдор.
Что входит в цепочку wp2shell
wp2shell объединяет две ошибки в ядре WordPress:
CVE-2026-60137— SQL-инъекция через параметрauthor__not_inвWP_Query. В официальном advisory WordPress уязвимость имеет уровень Moderate;CVE-2026-63030— путаница маршрутов в пакетном endpoint REST API. Вместе с SQL-инъекцией она приводит к удалённому выполнению кода. Оценка WPScan — 9,8 из 10, уровень Critical.
Поэтому называть обе уязвимости критическими неточно. Критической является CVE-2026-63030 и итоговая цепочка атак. CVE-2026-60137 сама по себе получила более низкую оценку, но участвует в полном захвате сайта.
Исследователь Adam Kues из Assetnote / Searchlight Cyber сообщил, что полный сценарий работает против стандартной установки WordPress без дополнительных плагинов и без авторизации. Уязвимость находится в ядре CMS, поэтому удаление темы или отдельного плагина проблему не решает.
Какие версии WordPress уязвимы
| Версия | Риск | Что установить |
|---|---|---|
| 6.8.0–6.8.5 | SQL-инъекция CVE-2026-60137; полной RCE-цепочки в этой ветке нет |
6.8.6 |
| 6.9.0–6.9.4 | Обе уязвимости, возможен полный захват сайта | 6.9.5 |
| 7.0.0–7.0.1 | Обе уязвимости, возможен полный захват сайта | 7.0.2 |
| 7.1 Beta 1 | Обе уязвимости | 7.1 Beta 2 или стабильная версия |
По данным WordPress, версии до 6.8 не затронуты. На сайтах с фоновыми автоматическими обновлениями патч должен устанавливаться автоматически, но полагаться только на этот механизм не стоит: администратору нужно проверить номер версии вручную.
Атаки уже идут
Wiz Research зафиксировала эксплуатацию wp2shell в реальных облачных средах. После успешной атаки злоумышленники заходили в панель администратора, загружали вредоносные плагины и размещали PHP-вебшеллы для постоянного доступа к серверу. Одновременно исследователи наблюдали массовое сканирование WordPress-сайтов.
Это важное различие: сканирование ещё не означает взлом каждого проверенного сайта, но подтверждённые успешные атаки уже есть. Простого обновления недостаточно, если сайт был скомпрометирован до установки патча.
Что сделать владельцу сайта
- Создать резервную копию файлов, базы данных и журналов доступа перед изменениями.
- Обновить WordPress до 6.8.6, 6.9.5, 7.0.2 или более новой стабильной версии.
- Проверить список администраторов, обычных и обязательных плагинов в каталогах
wp-content/pluginsиwp-content/mu-plugins. - Сверить файлы ядра с официальными контрольными суммами. При наличии WP-CLI используйте команду
wp core verify-checksums. - Просмотреть логи обращений к
/wp-json/batch/v1и?rest_route=/batch/v1, особенно ответы с кодами 200 и 207. - При признаках взлома восстановить сайт из заведомо чистой копии, сменить пароли администраторов и базы данных, обновить WordPress salts и перевыпустить доступные злоумышленнику API-ключи.
Поможет ли WAF
Searchlight Cyber рекомендует временно закрыть анонимный доступ к пакетному REST API или блокировать маршруты /wp-json/batch/v1 и ?rest_route=/batch/v1 на уровне WAF. Такое ограничение может нарушить легитимные интеграции, поэтому его нужно тестировать и использовать как временную меру до обновления.
Cloudflare развернула отдельные правила для обеих CVE 17 июля. Они доступны на бесплатных и платных тарифах, если трафик сайта действительно проходит через прокси Cloudflare и правила работают в режиме Block. Компания отдельно подчёркивает: WAF уменьшает поверхность атаки, но не заменяет установку патча.

Комментарии(0)
Оставьте комментарий
Войдите, чтобы присоединиться к обсуждению